Site to Site ohne öffentliche IPv4, welche möglichkeiten gibt es?

  • Hallo zusammen,

    ich erkunde gerade, welche Möglichkeiten ich hätte, mehrere Standorte wie Eltern, Freunde usw. zu verbinden zu einem Netzwerk.

    Aktuell habe ich 2 Standorte, Deutsche Glasfaser und einen Telekomanschluss, aber ich habe keine öffentliche IPV4.

    An den Standorten befinden sich Unifi Gateways und Dream Machine SE. Ich hatte was von Magic Sites gelesen, aber da braucht man anscheinend zumindest an einem Gateway eine öffentliche IPv4.

    Aktuell mache ich es mit Netbird, welche als Clients auf einen Proxmox laufen jeweils am Standort und mit statischen Routen, damit ich alle Netzwerkteilnehmer erreichen kann. Ich möchte aber eigentlich nur in der Unifi Welt bleiben. Hat vielleicht einer eine Idee was ich da machen könnte? Oder brauch ich einen Wireguard Hub bei Hetzner oder so, der als Hochzeitsserver dient?


    Gruß und vielen Dank für eure Tipps.

  • IPv6 aktivieren.. So geht es zumindest für SIP Telefonie :) Schalte mal das ein... Warum hast du bei der Telekom keine öffentliche IP ?

    Mein Netzwerk

    MacBook Pro 14" M2 • 1000/500 Glasfaser • Zyxel 5G Telekom 1050/200 • Zyxel DSL50/20

    UDM-SE • 8 Unifi Switche - 7 Unifi Wifi - 12 Unifi Kameras • 11 Sites

    The content cannot be displayed because it is no longer available.

  • speed January 1, 2026 at 5:20 PM

    Changed the title of the thread from “Site to Site ohne öffenetliche IPv4, welche möglichkeiten gibt es?” to “Site to Site ohne öffentliche IPv4, welche möglichkeiten gibt es?”.
  • Naja, glaube der anschluss von der Telekom ist ein DS-Lite.

    Aber grundsätzlich würde mich das schon interessieren, ob es irgendwie möglich ist, mit Unifi Komponenten ein Site to Site aufzubauen ohne öffentliche ipv4.
    IPv6 ist bei den Glasfaseranschlüssen bereits aktiv und läuft auch soweit. Der Präfix hält sich so ca. 6 Monate, dann ändert der sich mal.


    Gruß und Besten Dank für deine Infos.

  • Laut den Infos gibt es nur DS-Lite bei Providern die auch eine Telekom Leitung gemietet haben. Also z.B. 1und1... Sonst gibt es eine IPv4.

    Hast du es mit IPv6 Aktivierung probiert ? Konntest du das nutzen ? Wäre ganz interessant zu wissen.

    Mein Netzwerk

    MacBook Pro 14" M2 • 1000/500 Glasfaser • Zyxel 5G Telekom 1050/200 • Zyxel DSL50/20

    UDM-SE • 8 Unifi Switche - 7 Unifi Wifi - 12 Unifi Kameras • 11 Sites

    The content cannot be displayed because it is no longer available.

  • Bei der Deutschen Telekom gibt es keine DS-Lite Anschlüsse, da hat man immer eine public IPv4 und wenn man es aktiviert auch IPv6. Mit Wireguard sollte im Prinzip das Ganze auch über IPv6 machbar sein, insofern da jetzt nicht ein Anschluss plötzlich nur CGNAT ohne IPv6 hat.

    Ansonsten hat das Problem rein gar nichts mit Unifi Komponenten oder den Komponenten eines anderen Herstellers zu tun. Dein Problem wäre mit Telefonanschlüssen ohne Telefonnummer vergleichbar, die kann man halt nicht anrufen, auch wenn man von diesen Anschlüssen raustelefonieren kann.

    Um bei dem Beispiel zu bleiben, müsste man von beiden Telefonen einen Anschluss mit Rufnummer anwählen und sich dort Verbinden lassen. Genau sowas kann man mit einem Server im Internet tun, der eine öffentliche IP besitzt. Deine Standorte bauen jeweils VPN Tunnel zu diesem Server auf und dieser routet dann den Traffic entsprechend. Hierfür reichen in der Regel ein relativ kleiner VPS. Das ist allerdings nicht ganz trivial, da gehören schon ein paar Kenntnisse zu um das zu realisieren, insbesondere zum Thema Routing.

  • Laut den Infos gibt es nur DS-Lite bei Providern die auch eine Telekom Leitung gemietet haben. Also z.B. 1und1... Sonst gibt es eine IPv4.

    Hast du es mit IPv6 Aktivierung probiert ? Konntest du das nutzen ? Wäre ganz interessant zu wissen.

    was meintest du genau damit? site magik mit ipv6?


    Bei der Deutschen Telekom gibt es keine DS-Lite Anschlüsse, da hat man immer eine public IPv4 und wenn man es aktiviert auch IPv6. Mit Wireguard sollte im Prinzip das Ganze auch über IPv6 machbar sein, insofern da jetzt nicht ein Anschluss plötzlich nur CGNAT ohne IPv6 hat.

    Ansonsten hat das Problem rein gar nichts mit Unifi Komponenten oder den Komponenten eines anderen Herstellers zu tun. Dein Problem wäre mit Telefonanschlüssen ohne Telefonnummer vergleichbar, die kann man halt nicht anrufen, auch wenn man von diesen Anschlüssen raustelefonieren kann.

    Um bei dem Beispiel zu bleiben, müsste man von beiden Telefonen einen Anschluss mit Rufnummer anwählen und sich dort Verbinden lassen. Genau sowas kann man mit einem Server im Internet tun, der eine öffentliche IP besitzt. Deine Standorte bauen jeweils VPN Tunnel zu diesem Server auf und dieser routet dann den Traffic entsprechend. Hierfür reichen in der Regel ein relativ kleiner VPS. Das ist allerdings nicht ganz trivial, da gehören schon ein paar Kenntnisse zu um das zu realisieren, insbesondere zum Thema Routing.

    ja das war mir schon so bekannt, dass es ohne öffentliche ipv4 nicht geht, da die ja nicht öffentlich ist. Das war mein stand vor 3 Jahren oder so.

    MIt ipv6 hatte ich es mal versucht mit Wireguard, aber da ging es nur, wenn die Gegenseite auch ipv6 hatte. Damals hatte ich es noch mit einem VPS und einen Portmapper gemacht, aber das ist schon lange her.
    Jetzt hatte ich es mit Netbird zunächst umgesetzt, schien mir recht einfach und da ist es anscheinend egal, welche ip man hat. Nun dachte ich mir, Unifi soll ja auch wohl soweit sein, dass man es recht einfach umsetzen könnte, aber dann doch irgendwie nicht.

  • Nochmal. Das ist kein herstellerspezifisches Problem.

    Selbstredend ist eine Kommunikation immer nur möglich, wenn beide Teilnehmer auch das gleiche IP Protokoll nutzen können. Die Kommunikation läuft also über IPv4 oder IPv6 oder eben gar nicht. Hat man einen Mittelsmann (VPS) der beide Versionen nutzen kann, dann ist es natürlich egal welche Version ein Standort zur Verfügung hat.

    Die Frage ist also aus meiner Sicht beantwortet.

  • Ok, das ipv4 nicht mit ipv6 reden kann ist mir schon bewusst. Daher hatte ich damals einen Portmapper im Einsatz, der ipv4 Anfragen auf ipv6 geroutet hat.
    Ich hatte nur die Hoffnung, das man jetzt mit unifi irgend einen Zauber aktivieren kann und zack, sind 2 Netzwerke miteinander verbunden, ohne groß was zu machen.
    Site to Site IPSec, das läuft anscheinend nur, wenn ein Client eine öffentliche ipv4 hat.

  • was meintest du genau damit? site magic mit ipv6?

    Genau... Das sollte dann auch gehen... So habe ich das mit SIP Telefonie bei einem meiner User hinbekommen. Da das SIP Telefon ja auch von außen erreichbar sein muss ging es nachdem ich IPv6 aktiviert hatte.

    Ich habe 5 Sites verbunden, davon haben 3 eine IPv4 und 2 keine IP... aber das geht weil ich ja der Master bin und eine IPv4 habe.

    Mein Netzwerk

    MacBook Pro 14" M2 • 1000/500 Glasfaser • Zyxel 5G Telekom 1050/200 • Zyxel DSL50/20

    UDM-SE • 8 Unifi Switche - 7 Unifi Wifi - 12 Unifi Kameras • 11 Sites

    The content cannot be displayed because it is no longer available.

  • Das ganz ist doch einfach. Die erste Frage ist, siehst du alle deine Standorte unter https://unifi.ui.com/

    Die Seite mit einer öffentlichen IPv4 Adresse, also in diesen Fall die Telekom, stellt den Server. Alle anderen können sich dahin verbinden.

    Nennt sich Hub and Spoke, bei MESH müssen alle öffentlich IP-Adressen/DynDNS haben.

    Bein Verbindungsaufbau als Site-to-Site-VPN gibst du die DynDNS-Adresse an.

    https://community.ui.com/questions/Introducing-Site-Magic/4861b026-5374-404b-9b1b-d2b142acae62

    PS: bei deutsche Glasfaser kann man sich umstellen lassen um eine Dual-Stack zu bekommen.

  • Sorry, war eine Zeit nicht online und konnte dahingehend keine Tests machen, aber schon mal vielen Dank für euren Input.

    Ok, also Fakt ist ja, man braucht in seinen account 1 Gateway, welches eine IPv4 hat, die öffentlich ist, die anderen Standorte wären egal.
    Die max Geschwindigkeit ist das Gateway, welches die öffentlich ipv4 hat.
    Ich versuche zunächst den Test erstmal vom Glasfaseranschluss meiner Eltern mit dem von mir. Wir haben eine öffentliche IPv6, keine ipv4.

    Ein reinen Dual-Stack frag ich mal an, aber denke, das wird nicht günstig.

    Mal eine Frage in den Raum geworfen. Wenn ich mir einen VPS bei Hetzner oder so hole und dort Unifi Network installiere und es mit meinen Account verknüpfe, würde das ausreichen? Der Hetzner VPS hätte ja dann eine öffentlich ipv4.

    Gruß und Besten dank für eure Unterstützung.

  • Für das was Du vorhast, wäre ein VPS mit Wireguard Server die Lösung. Dort docken dann deine Sites per WG Client (=ausgehend) an. Muss nicht zwingend pures Wireguard sein, gibt auch etliche daran angelehnte Lösungen: Tailscale / Headscale, Netbird, Pangolin etc.

    Mit Hetzner hast Du je nach Nutzungsprofil ein potentielles Problem, weil der Traffic gedeckelt ist bzw bei überschreiten Mehrkosten verursacht. Wenn Du mit 10TB ausgehendem Traffic auskommst, nehm Oracle Always Free - kostet dann 0 Euro.

    Die preiswertesten VPS mit unlimited Traffic und 1GbE Anbindung gibts bei Ionos:
    1 Core, 1 GB für 1 Euro, 2 Core, 2 GB für 2 Euro, oder 4 Core, 4 GB für 3 Euro.

  • Für das was Du vorhast, wäre ein VPS mit Wireguard Server die Lösung. Dort docken dann deine Sites per WG Client (=ausgehend) an. Muss nicht zwingend pures Wireguard sein, gibt auch etliche daran angelehnte Lösungen: Tailscale / Headscale, Netbird, Pangolin etc.

    Mit Netbird habe ich das soweit am laufen bisher. Also an jedem Standort habe ich einen Proxmox mit einem netbird Container. Netbird soweit eingerichtet, dass die Standorte untereinander sich sehen können. Ich musste nur statische Routen mit anlegen.

    Aber ich wollte gerne alles aus einem Systemhouse haben. Wenn ich Teleport oder vielleicht den neuen Travel Router einsetze.
    Ich habe zunächst mal die Deutsche Glasfaser angeschrieben, ob die mir eine IPv4 geben können. Wenn nicht, dann muss ich den weg über den VPS gehen.

    Angenommen ich miete mir einen bei Ionos 2cpu, 2gb ram. Wenn ich da unifi Network installiere und dann meine Sites verbinde, dann sollte es doch theoretisch gehen, oder nicht. Wird da eigentlich der gesamte Traffic über den VPS geleitet oder nur die Anfragen, die in die andere Site gehen?

    Alternative wäre dann wireguard, aber da müsste ich auch bei Null anfangen, zumindest meine letzten Versuche mit Wireguard sind bereits 10 Jahre her oder so.

  • Angenommen ich miete mir einen bei Ionos 2cpu, 2gb ram. Wenn ich da unifi Network installiere und dann meine Sites verbinde, dann sollte es doch theoretisch gehen, oder nicht. Wird da eigentlich der gesamte Traffic über den VPS geleitet oder nur die Anfragen, die in die andere Site gehen?

    NEIN,

    mit unifi Networks Verwaltest du dein UNifi Universum, das ding nacht kein Routing, VPN, Firewall
    oder irgendwas anderes. Und dann auch nur für Geräte die nicht schon einen Controller selber an Bord haben.

    Die nötigen VPN Tools und das Routing darf du schön alleine händisch selber bauen.
    Da bietet sich ein der beiden S2S Optionen an OpenVPN oder IPSEC

    WG kann aktuell nur im Server oder Cleint Mode Betrieben werden. Das bedarf etwas mehr aufwand auf der
    Unifi Seite um zu definieren was rein und raus darf soll mus.

  • Oh, da war ich wohl auf dem Holzweg. Meine Annahme war, dass ich einen Controller hoste, der dann auch bei meinen Sites auftaucht und da man für magic Site einen Controller braucht, der eine öffentliche ipv4 hat, dachte ich das würde so gehen.
    Also alle meine Sites in meinen Account und der vps hat die öffentliche IPv4.

    Dann wird es wohl darauf hinauslaufen, dass ich wireguard auf einen vps installiere und meine Standorte per wireguard client sich damit verbinden.
    Muss dann mal schauen, wie das Wireguard dann eingerichtet wird, dass sich die Netze untereinander sehen können usw.

    Ich hatte diese Anleitung bisher gefunden.

    workspace/1_Infrastruktur/7_Unifi_Wireguard_Tunnel at master · uboot21/workspace
    Öffentliche Portainer Stacks . Contribute to uboot21/workspace development by creating an account on GitHub.
    github.com

    scheint dann doch einiges an Handarbeit zu sein.

  • Sorry, ich muss noch mal nachfragen.

    Ja für Site Magic brauch ich mindestens eine öffentliche IPv4. Muss es denn ein Gateway sein, also physikalisch? Ich hatte die Hoffnung, ein VPS mit Unifi Software könnte ausreichen, weil der VPS hat ja eine öffentlich IPv4.

    Bei der Glasfaser habe ich mal nachgefragt, leider kann ich keine IPv4 öffentlich bekommen, ich soll da mal einen Geschäftskundenanschlus anfragen.

    Mal schauen was der so kostet.


    Gruß und Besten Dank für eure Unterstützung.

  • Ja für Site Magic brauch ich mindestens eine öffentliche IPv4. Muss es denn ein Gateway sein, also physikalisch?

    Ja es muss ein Gateway sein, ich zitiere:

    mit unifi Networks Verwaltest du dein UNifi Universum, das ding nacht kein Routing, VPN, Firewall
    oder irgendwas anderes.

    Es geht einfach nicht. Du benötigt für jegliches VPN IMMER einen Router. Und Gerade für SeideMagic benötigst du
    Natürlich den gleiche Owner auf jedem Gerät das im SideManager (also unifi.ui.com) auch auftaucht um Sidemagic überhaupt nutzen zu können.

    ein VPS mit Unifi Software könnte ausreichen, weil der VPS hat ja eine öffentlich IPv4.

    Es gibt aber aktuell keine "Routing" Software von Unifi. Die Verwaltung Verwaltet nur. Die einzige Lösung ist manuel einen VPN Server
    aufzustehen an dem sich deine Gateway anmelden können.

  • Also ich habe ein Site2Site per OpenVPN und das geht ohne öffentlicher IP.
    Nutze auf beiden Seiten den dyndns als Remote IP Address
    Klappt wunderbar...

    Klick mich, um die Signatur aufzuklappen

    Internet: Glasfaser (Telematica 275/110) an A1 ONT (ZTE XGS PON)
    Unifi Hardware: UXG-Lite, US-8-60W & NanoHD
    Unifi Software: Self Hosted Unifi OS-Server

    Adblocker: 2x PiHole v6 mit Unbound (Cloudflare DoT)

    Sonstige Hardware:
    Backup SynologyNAS DS116
    BMAX B4 - Ιntel 12th Gen Alder Lake-N95 - 12GB LPDDR5 - 512GB SSD (Proxmox Server)

    APC Back-UPS CS350

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!